<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    證券期貨行業如何做好數據安全管理與保護

    VSole2022-12-06 07:21:59

    指引制定背景

    隨著近年來相關法律法規與行業標準相繼出臺,數據安全體系建設的監管要求日趨嚴格。其中《網絡安全法》《數據安全法》將信息安全和數據安全上升為國家戰略,明確指出各地區、各部門對本地區、本部門工作中收集和產生的數據及數據安全負責。

    近日,證監會正式發布并實施JR/T 0250—2022《證券期貨業數據安全管理與保護指引》(以下簡稱“指引”),在結合JR∕T 0158-2018《證券期貨業數據分類分級指引》將數據定級劃分為1至4級的基礎之上,進一步對不同安全級別的數據在數據生命周期的各個過程域中宜采取的管控措施進行細化,為證券期貨行業建設體系化的數據安全架構提供了具有強落地性和可執行性的參考依據。

    指引適用范圍

    指引適用的證券期貨業機構包括:證券期貨業市場核心機構、證券期貨基金經營機構、證券期貨信息技術服務機構和證券期貨業市場監管機構,作為其開展數據安全管理與保護工作的參考和指引。同時,涉及國家秘密的數據不在指引的適用范圍里。

    術語定義

    指引首次定義了四個新的概念:

     數據接觸者:

    在數據采集、數據展現、數據傳輸、數據處理、數據存儲過程中的參與者,包括投資者、經營機構、服務機構、核心機構、監管機構等。

     數據控制者:

    可以授權或拒絕訪問某些數據、決定數據使用和數據處理目的和方式,并對其完整性、可用性和安全性負責的個人或機構。

     可控區域:

    在每個數據過程域中,數據控制者獨立擁有直接承載數據的信息基礎設施和其所承載信息系統的管理權或使用權的區域。例如本地機房、租賃場地但設備自有的機房、私有云等環境。

     非可控區域:

    在每個數據過程域中,數據控制者非獨立擁有直接承載數據的信息基礎設施或其所承載信息系統的所有權或使用權的區域。例如托管的機房、租賃設備的機房、公有云、混合云等環境。

    基本原則

    在過程域劃分原則上,指引中的數據存儲階段涵蓋了數據刪除和數據銷毀兩個環節,進行了部分環節的合并與調整。

    指引同時強調從組織、制度、技術方面建立數據安全體系,提高整體防護能力,也須注意數據級別與數據安全防護的差異性,確保實用性。同時也建議各機構依據自身情況,將數據安全管理進行具體落實。

    組織架構

    從上述內容中可以看出,指引在遵循了《數據安全法》中需確定數據安全最高責任人的要求之外,還明確了其應當履行的職責,在現行的各數據安全管理相關部門中選定一個部門或者新組建一個數據安全管理部門作為數據安全管理的主責部門。

    同時指引還針對數據安全管理部門、合規風控部門、業務管理部門、信息技術部門和內部審計部門明確了各部門的數據安全管理職責的責任劃分,建立了數據安全工作分工協作的機制。

    制度建設

    制度體系建設作為數據安全體系建設中不可或缺的一部分,需要建立數據安全工作開展的管理組織和管理流程,形成明確的數據安全管理機制,指引中共列出了九份制度清單,包括一份數據安全管理辦法和八份管理細則:

    除此之外,基于《數據安全法》和《個人信息保護法》等法律法規的要求,結合安恒信息多年的數據安全實踐經驗,建議應補充如下三份管理制度:

    數據分類分級管理制度:內容應明確數據分類分級的工作流程,確定相關人員職責,明確數據分類的原則和方法、數據分級的原則和方法,明確數據分類分級的邏輯框架等。

    數據安全風險評估管理制度:內容應明確數據安全風險評估工作開展的原則、工作流程、風險計量方式、風險處置整改流程等。

    個人信息保護管理制度:內容應明確個人信息保護的原則、個人信息的類型和敏感程度、用戶信息保護的管控措施、內部員工信息保護的管控措施以及相關工作開展的流程等。

    數據安全管理與保護

    在數據安全管理與保護部分,指引從管理安全、技術安全和數據接觸者安全三個角度,針對不同安全級別的數據明確了其在不同的生命周期過程域中、涵蓋了可控區域和非可控區域的宜采取的各項管控措施,為數據安全體系的落地提供了細顆粒度的指導。

    (一)不同級別數據安全指引

    與JR∕T 0158-2018《證券期貨業數據分類分級指引》數據定級相適應,指引將數據安全管理與保護劃分為四級,在數據生命周期各階段提出在管理、技術等維度,提供與該級別數據相對應的安全指引。

    不同級別的數據安全管理與保護相關的要求、標準,呈逐級遞增趨勢,與數據重要性等分級的業務屬性相符合。

    (二)數據生命周期過程劃分

    指引中,數據生命周期包括數據采集、展現、傳輸、處理、存儲五個階段過程,依據數據的不同級別給出相對應的安全要求與措施。

    數據生命周期過程的劃分,為證券期貨行業在數據安全管理體系與技術體系的建設過程中,能夠依據自身數據的不同場景設計安全管理與保護能力,確保覆蓋數據面臨的全面風險。

    (三)可控區域安全管理與保護

    各級數據安全指引針對數據控制者的可控區域,提出包括管理指引、技術指引方面的細化要求,同時對2級及以上的數據提出數據接觸者指引的概念并細化了相關要求。

    可控區域數據安全保護,是數據控制者與保護責任者必須獨立構建數據安全管理、技術防護的重點工作。在實踐過程中可與機構內部管理體系、技術體系進行有效融合,提高整體安全效率與安全效能。

    (四)非可控區域安全管理與保護

    針對非可控區域的數據安全管理與保護,是與數據的流轉、使用等場景相適應的,有利于差異化數據安全保護方案的實踐,確保數據生命周期安全的同時,保障數據價值的充分發揮。

    非可控區域數據安全保護,是在可控區域數據安全要求基礎上,對數據控制者和其他相關方,對該階段數據場景“外延場景”在管理、技術等方面提出的細化要求。

    隨著數據安全保護相關標準要求不斷完善和安全監管力度的不斷強化,數據安全治理與保護工作任務日益艱巨。安恒信息多年來積極參與國家、行業網絡安全與數據安全標準規范的制定,持續投入相關資源,進行數據安全風險評估體系、安全管理體系、技術支撐體系、安全合規體系等方面的研究,在金融等重點行業取得了豐富的實踐經驗。為各金融機構和各行業用戶提供專業的數據安全咨詢能力,確保數據安全工作的合規性,切實保障數據資產的整體安全。

    信息安全數據安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    本次年會由公安部網絡安全保衛局指導,中國計算機學會主辦,計算機安全專業委員會承辦。網絡安全作為網絡強國、數字中國的底座,將在未來的發展中承擔托底的重擔,是我國現代化產業體系中不可或缺的部分。為辦好本次大會,充分發揮專委會在服務國家網絡安全戰略發展需要,促進學術成果交流,提升學術研究水平的作用,本次會議的主題為“夯實網絡安全防線,構建中國式現代化網絡強國”。
    信查查通過多年在網絡安全行業的耕耘,成為了眾多單位、電信、銀行、電商、高等院校、醫院、企業等單位的長期合作伙伴。從個人層面來看,網安問題會帶來私人信息泄露,進而威脅生命、財產安全。從政企層面來看,關鍵數據資產的泄露可能招致國家網絡信息系統被攻擊的危險,尤其是針對關鍵性基礎設施的網絡攻擊會導致重大國家安全事故。
    構建安全數據底座,護航數字經濟發展。數據已成為數字經濟時代最為活躍的新型生產要素。
    本指南依據《信息安全技術 數據安全能力成熟度模型》(簡稱DSMM)制定,以數據為核心,重點圍繞數據生命周期,從組織建設、制度流程、技術工具和人員能力等四個方面,提供數據安全能力建設的具體實施指南,為組織數據安全能力建設提供參考。
    指引制定背景隨著近年來相關法律法規與行業標準相繼出臺,數據安全體系建設的監管要求日趨嚴格。基本原則在過程域劃分原則上,指引中的數據存儲階段涵蓋了數據刪除和數據銷毀兩個環節,進行了部分環節的合并與調整。同時指引還針對數據安全管理部門、合規風控部門、業務管理部門、信息技術部門和內部審計部門明確了各部門的數據安全管理職責的責任劃分,建立了數據安全工作分工協作的機制。
    遇到的考驗與挑戰數據安全治理咨詢現狀數據安全治理指的是數據安全分類分級、個人數據風險評估等與數據安全相關的咨詢服務。為解決客戶的數據安全分類分級及數據風險評估,明朝萬達提供了一整套的底層基礎能力,支撐對客戶的數據安全分類分級和數據風險評估的數據安全領域的咨詢團隊、專用工具集、方法論和經驗沉淀、數據安全產品及研發團隊和駐場人員。
    數據時代,數據自身安全以及數據保護的安全成為關注的重點,工業化互聯網數據安全成為工業互聯網發展的重要基礎,隨著《數據安全法》的正式頒布,數據在安全體系中占據了核心地位。其中,數據信息安全強調保護數據資產不受意外或未經授權的訪問、更改或破壞,確保其可用性、完整性和機密性。流入控制系統的信息必須受到充分保護,同時還要保護物理過程的安全性和彈性。
    數據安全問題涉及公眾利益、社會穩定與國家安全,亟需規范安全管理,加強安全防護。而數據安全標準是開展數據安全管理、規范行業數據安全要求、指導企業提升數據安全能力的重要抓手。
    近年來,國內外數據泄露事件頻發,大量企業的商業利益、聲譽受損。數據安全法律法規相繼頒布,監管力度不斷升級,企業逐漸意識到數據安全治理的重要性與緊迫性。通過對2021年開展的企業數據安全治理能力評估現狀進行整理,總結企業數據安全治理工作在組織建設、人才培養、技術工具等方面的現狀與趨勢,提供能力提升思路,以供業界參考。
    作為我國數據安全領域的基礎性法律、 國家安全領域的重要法律,《數據安全法》的出臺體現了當前數字經濟發展對安全的關鍵需求,為我國數據安全的發展之路提供了指引。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类